数字取证中必须强制硬盘只读以保全证据链:先用带写保护开关的硬件适配器接入,或通过diskpart执行attributes disk set readonly设内核级只读;再禁用自动挂载与卸载盘符,确保explorer等进程无法写入;最后用ftk imager直读physicaldrive验证“write protected: yes”。

在数字取证过程中,必须确保原始硬盘数据不被操作系统或任何后台进程意外修改,否则证据链将失去法律效力。Windows 10默认会自动写入卷影副本、索引数据库、最近访问时间戳等元数据,即使你只是“打开文件夹”也会触发写操作。因此,仅靠禁用自动播放或拔掉网线远远不够,必须从驱动层强制启用只读挂载。
确认硬盘物理连接与设备识别
将待取证硬盘通过USB桥接器或SATA直连方式接入Win10主机,**务必使用带写保护开关的硬件适配器(如Tableau T8或WiebeTech USB Write Blocker)**;若无专用设备,则跳至下一步软件级防护。等待系统识别完成,不要双击盘符——此时系统可能已向其写入USN日志或自动运行配置。
按 Win+X → 选择“设备管理器” → 展开“磁盘驱动器”,记下目标硬盘型号(例如“ST2000DM001-1CH164”)及其对应磁盘编号(如“磁盘 1”)。该编号将在后续diskpart命令中直接使用,错选会导致其他磁盘被误设为只读。
使用diskpart强制设置磁盘为只读
以管理员身份运行cmd或PowerShell:右键“开始”按钮 → “Windows PowerShell(管理员)” → 输入 diskpart 并回车。
依次执行以下命令:
list disk → 找到目标磁盘编号(如 Disk 1)→ select disk 1 → attributes disk → 查看当前只读状态(Read-only: No)→ attributes disk set readonly
执行后再次输入 attributes disk,确认显示 Read-only: Yes。这一步直接修改磁盘设备对象的内核属性位,**Windows所有进程(包括Explorer、SearchIndexer、Defrag、OneDrive)均无法绕过该标志向该物理磁盘发起写请求**。注意:此设置重启后仍保留,需手动执行 attributes disk clear readonly 恢复可写。
禁用Windows自动挂载与后台服务干扰
方法一:通过注册表永久禁用自动挂载
运行 regedit → 定位到 HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesMountMgr → 新建 DWORD (32位) 值,名称为 NoAutoMount,数值数据设为 1 → 重启生效。此后系统将不再为新接入磁盘分配盘符,避免Explorer自动创建缩略图缓存或预读文件内容。
方法二:临时卸载已挂载的卷(不解除物理连接)
回到diskpart界面 → list volume → 找到对应卷号(如 Volume 3)→ select volume 3 → remove letter=Z(假设原盘符为Z:)→ exit。该卷立即从“此电脑”中消失,但磁盘仍处于只读挂载状态,可通过\.PhysicalDrive1路径被取证工具直接访问。
【关键提醒】 禁用自动挂载后,某些图形化取证工具(如FTK Imager Free)可能无法自动识别盘符,需在工具内手动选择“PhysicalDrive1”而非“Z:”路径,否则将读取失败。
验证只读状态是否生效
步骤一:尝试创建测试文件
打开命令提示符(无需管理员权限)→ 输入 echo test > Z: est.txt(Z:为目标盘符)→ 若返回“拒绝访问”或“媒体受写保护”,说明只读已生效。
步骤二:检查底层写保护信号
运行 PowerShell(管理员)→ 输入 Get-Disk | Where-Object {$_.Number -eq 1} | Format-List –Property * → 查看 ReadOnly 属性是否为 True,以及 BusType 是否为 USB/SATA(排除NVMe等不完全支持只读标志的接口类型)。
步骤三:使用取证工具直读验证
启动 FTK Imager → “File” → “Add Evidence Item” → 选择“Physical Drive” → 勾选“Write Protected” → 选取“PhysicalDrive1” → 点击“Finish”。若成功加载且左下角状态栏显示“Write Protected: Yes”,即完成最终验证。











